• 🚨 29 мая стартует курс «Пентест Active Directory: от теории к практике» от Академии Кодебай

    🔍 Изучите реальные техники атак на инфраструктуру Active Directory: от первоначального доступа до полной компрометации.
    🛠️ Освойте инструменты, такие как BloodHound, Mimikatz, CrackMapExec и другие.
    🧪 Пройдите практические лабораторные работы, имитирующие реальные сценарии атак.
    🧠 Получите знания, которые помогут вам стать востребованным специалистом в области информационной безопасности.

    После старта курса запись открыта еще 10 дней Подробнее о курсе ...

  • Познакомьтесь с пентестом веб-приложений на практике в нашем новом бесплатном курсе

    «Анализ защищенности веб-приложений»

    🔥 Записаться бесплатно!

Заметка Восстановление удаленных записей системных журналов Windows

При расследовании инцидентов, связанных с популярными в настоящее время шифровальщиками ("вымогателями"), приходится сталкиваться с проблемой удаления записей из системных журналов операционной системы Microsoft Windows (т.н. "очистка" журналов), которое делается для того, чтобы увеличить время расследования инцидента, а также для "заметания" следов (такая ситуация возможна в тех случаях, когда злоумышленники используют RDP для подключения к операционной системе жертвы).
Как показывает практика, довольно неплохо удаленные записи из системных журналов Microsoft Windows восстанавливает Magnet AXIOM ( ),
однако, не у всех есть возможность пользоваться данным коммерческим программным обеспечением и поэтому хотел бы обратить внимание на инструмент evtxtract (williballenthin/EVTXtract), для работы с которым необходим
Python ( ).
Данный инструмент довольно прост в использовании и работает на всех распространённых платформах. Для работы с данным инструментом на вход требуется подать образ исследуемого накопителя, а также указать файл, в который будут записываться результаты (т.е. восстановленные записи системных журналов).
Помимо этого, с помощью данного инструмента возможно получить записи из поврежденных ("битых") системных журналов, указав вместо образа диска, полный путь до поврежденного файла системного журнала.
Run.png

Кроме того, для поиска удаленных записей системных журналов, можно воспользоваться обычным hex-редактором и выполнять контекстный поиск по необходимому событию,
однако, это достаточно трудоемкий способ, который занимает длительное время.
P.S.: данный способ не работает для операционных систем до Microsoft Windows XP включительно из-за иного формата хранения данных в системных журналах.
 
Последнее редактирование модератором:
  • Нравится
Реакции: f123123 и Sunnych
Мы в соцсетях:

Обучение наступательной кибербезопасности в игровой форме. Начать игру!

Курс AD